SÉCURITÉ
D’UN RÉSEAU
Formateur :
Hicham BOURHIL
PLAN
Introduction
Piratage et attaques
Cryptographie
Sécurisation des communications
Protection d’un réseau
Protection des données
Authentification
AUTHENTIFICATION
Introduction
Authentification simple/forte
Authentification unique (SSO)
Contrôle d’accès (AAA)
Protocoles d’authentification centralisée
Kerberos
RADIUS
TACACS+
INTRODUCTION
L'authentification permet de vérifier l'identité d'un
utilisateur sur une des bases suivantes :
Un élément d'information que l'utilisateur connaît
(par exemple un mot de passe)
Un élément que l'utilisateur possède (carte à
puce, jeton d'authentification…)
Une caractéristique physique propre à l'utilisateur,
on parle alors de biométrie (fond de rétine,
empreinte digitale, ADN…)
INTRODUCTION
INTRODUCTION
Un jeton
d'authentification est
un petit dispositif qui
communique avec un
ordinateur situé à
proximité. L'ordinateur
doit capter le signal
avant d’accepter un mot
de passe.
INTRODUCTION
Lorsqu'il existe une seule preuve de l'identité
(mot de passe par exemple) on parle
d'authentification simple.
Lorsque l'authentification nécessite plusieurs
facteurs, on parle alors d'authentification forte.
INTRODUCTION
L'authentification unique ou SSO (Single
Sign-On) est une méthode permettant à un
utilisateur d'accéder à plusieurs ressources (par
exemple des sites web) en ne procédant qu'à une
seule authentification.
INTRODUCTION
L'authentification intervient à différents niveaux
dans les couches de protocoles du modèle OSI:
Au niveau applicatif : SSH
Au niveau transport : SSL / TLS
Au niveau réseau : IPSEC
Au niveau 2: PAP (Password Authentication
Protocol), CHAP (Challenge Handshake
Authentication Protocol), MS-CHAP, EAP
(Extensible Authentication Protocol)
INTRODUCTION
Le contrôle d'accès consiste à définir les accès
au réseau et les services disponibles après
identification. Le terme AAA (Authentication,
Authorization, Accounting) est souvent utilisé pour
désigner les facettes suivantes de la sécurité.
INTRODUCTION
Authentification (en anglais Authentication) : il
s'agit de la vérification de l'identité d'un
utilisateur ;
Autorisation (en anglais Authorization) : il s'agit
des droits accordés à un utilisateur, tels que
l'accès à une partie d'un réseau, à des fichiers, le
droit d'écriture…
INTRODUCTION
Comptabilité / Traçabilité (en anglais
Accounting) : il s'agit des informations récoltées
pendant toute la durée de la session, après
identification de l'utilisateur.
L’AUTHENTIFICATION CENTRALISÉE
L’authentification centralisée consiste à gérer
l’authentification des ressources réseaux
(utilisateurs, machines…) sur une seule entité
(serveur). Parmi les protocoles d’authentification
centralisée, on peut citer:
Kerberos
RADIUS
TACACS+
KERBEROS
Le protocole Kerberos permet de mettre en
place des serveurs d'authentification
permettant d'identifier des utilisateurs distants,
et des serveurs de délivrement de tickets
(TGS, pour Ticket Granting System), permettant de
les autoriser à accéder à des services réseau.
KERBEROS
Les clients peuvent aussi bien être des
utilisateurs que des machines.
La plupart du temps, les deux types de services
sont regroupés sur un même serveur,
appelé Centre de Distribution des
Clés (ou KDC, pour Key Distribution Center).
KERBEROS
Le nom « Kerberos » provient de la mythologie
grecque et correspond au nom du chien (en
français « Cerbère ») protégeant l'accès aux
portes de l’enfer.
RADIUS
Le protocole RADIUS (Remote Authentication
Dial-In User Service) est un protocole
d'authentification standard basé sur un système
client/serveur.
RADIUS
Le protocole RADIUS repose principalement sur
un serveur, relié à une base d'identification (base de
données, annuaire LDAP…) et un client RADIUS,
appelé NAS (Network Access Server), faisant office
d'intermédiaire entre l'utilisateur final et le serveur.
L'ensemble des transactions entre le client
RADIUS et le serveur RADIUS est chiffrée et
authentifiée grâce à un secret partagé.
RADIUS
RADIUS
On configure le routeur pour communiquer avec
le serveur RADIUS par les commandes suivantes:
(config)# radius-server host <ip_addr>
(config)# radius-server key <key>
Pour activer l’authentification AAA:
(config)# aaa new-model
RADIUS
Pour activer l’authentification RADIUS:
(config)# aaa authentication login <NOM>
group radius
Pour appliquer l’authentification sur une ligne
console par exemple:
(config)# line con 0
(config-line)# login authentication <NOM>
TACACS+
On configure le routeur pour communiquer avec le
serveur TACACS+ par les commandes suivantes:
(config)# tacacs-server host <ip_addr>
(config)# tacacs-server key <key>
Pour activer l’authentification AAA:
(config)# aaa new-model
TACACS+
Pour activer l’authentification TACACS+:
(config)# aaa authentication login <NOM>
group tacacs+
Pour appliquer l’authentification sur les lignes
telnet/SSH par exemple:
(config)# line vty 0 4
(config-line)# login authentication <NOM>
EXERCICE 1
1. Citer 2 exemples d’authentification par la
biométrie.
2. Donner la définition de l’authentification forte.
3. Donner 2 protocoles d’authentification utilisés
au niveau de la couche 2.
4. Citer 3 protocoles d’authentification centralisée.
5. Quelle est le protocole qui utilise la notion de
tickets?
EXERCICE 2
TRAVAUX PRATIQUE